Microsoft-ը առաջարկել է Linux միջուկի մոդուլ համակարգի ամբողջականությունը ստուգելու համար

Մայքրոսոֆթի մշակողները ներկայացրել են հավասարակշռված ստուգման մեխանիզմ IPE (Integrity Policy Enforcement), որն իրականացված է որպես LSM-մոդուլ (Linux Security Module) Linux միջուկի համար։ Մոդուլը թույլ է տալիս սահմանել ընդհանուր արդյունավետ քաղաքականություն ամբողջ համակարգի համար, նշելով, թե quais գործողություններ թույլատրվում են և ինչ կերպ պետք է հաստատել բաղադրիչների իսկությունը։ IPE-ի միջոցով կարելի է նշել, որ կան համակարգչային ֆայլեր, որ թույլատրվում է գործարկել, և գրանցել, որ այս ֆայլերը նույնական են վստահելի աղբյուրից տրամադրված տարբերակին։ Կոդ բացված է MIT լիցեզիայի տակ է:

IPE-ն ուղղված է լրիվ հաստատվող համակարգերի ստեղծմանը, որոնց անվերապահությունը հաստատվում է սկսելու загрузչից և միջուկից մինչև վերջնականուկային ֆայլեր, կազմաձևում և բեռնվող ֆայլեր։ Եթե ֆայլի փոփոխություն կամ փոխարինում լինի, IPE կարող է արգելափակել գործողությունը կամ արձանագրել անվերապահության խախտման փաստը: Առաջարկված մեխանիզմը կարող է կիրառվել встроенных սարքերի固 firmware- ում, որտեղ ամբողջ ծրագրային ապահովումը և կարգավորումները հատուկ հավաքվել և տրամադրվում են սեփականատիրոջ կողմից, օրինակ, Մայքրոսոֆթ IPE -ը կիրառվում է միջանցքային սարքավորումների տրամադրության տակ։

Մյուս հավասարակշռված ստուգման համակարգերից, ինչպիսիք են IMA, IPE- ն տարբերում է մեթադատի անկախությամբ ֆայլային համակարգում՝ բոլոր հատկությունները, որոնք սահմանում են գործողությունների թույլատրելիությունը, պահվում են անմիջապես միջուկում։ Ֆայլերի բովանդակության հավաստիության ստուգման համար կիրառվում են արդեն գոյություն ունեցող մեխանիզմներ
dm-verity կամ fs-verity.
SELinux-ի նման, աջակցվում են երկու գործողության režima՝ «permissive» եւ «enforce»։ Առաջին režim-ում միայն հարցերի դաշտում խնդիրների արձանագրվում է, ինչը, օրինակ, կարող է կիրառվել նախնական միջավայրի փորձարկման համար։

Ընտանիք: opennet.ru

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster